Deepfake թեկնածուներ և պարզ ստուգումներ, որոնք իսկապես աշխատում են
Կեղծ թեկնածուներ, կեղծ ռեկրուտերներ և թեստային առաջադրանքների մեջ թաքցված վնասակար ծրագրեր՝ աշխատանքային հարցազրույցները վերածում են հարձակման ալիքի։ Ահա թե ինչպես են աշխատում այս խարդախությունները, և ինչ ստուգումներ կարող է ավելացնել փոքր ընկերությունը արդեն այս շաբաթ։
Աշխատանքային հարցազրույցներն աննկատ վերածվել են հարձակման ալիքի։ Հանցագործները հայտնվում են որպես թեկնածուներ՝ օգտագործելով AI-ով ստեղծված դեմքեր, կամ որպես ռեկրուտերներ, ովքեր ուղարկում են «թեստային առաջադրանք», որը տեղադրում է backdoor։ Beeline Cloud-ի հրապարակումը Habr-ում հավաքել է հայտնի դեպքերը, և գործնական մասը կարևոր է ցանկացած ընկերության համար, որը հեռավար է հավաքագրում աշխատակիցներ՝ ոչ միայն IT ընկերությունների։
Ինչպես են աշխատում այս երկու սխեմաները
Առաջինը թիրախավորում է աշխատանք փնտրողներին։ Microsoft-ը նկարագրել է մեխանիզմը. հարձակվողները ներկայանում են որպես ընկերության ներկայացուցիչներ, ձևավորում են վստահություն, ապա առաջարկում են թեստային առաջադրանք։ Սովորաբար դա GitHub, GitLab կամ Bitbucket-ի ռեպոզիտորիայում կոդ վերանայելու կամ ուղղելու խնդրանք է։ Վարակումը տեղի է ունենում npm փաթեթների կամ Visual Studio Code-ի ֆունկցիաների միջոցով։ Համակարգչի վրա հայտնվում է backdoor, որը կարող է գողանալ գաղտնագրման բանալիներ և գաղտնաբառեր, անել սքրինշոթներ և հետևել clipboard-ին։ Lazarus խումբը նման քարոզարշավներ է իրականացրել քիմիական և IT ընկերությունների դեմ՝ կեղծ աշխատանքային առաջարկների մեջ թաքցնելով տրոյաններ։ Կա նույնիսկ խումբ, որն անվանված է հենց այս մարտավարության պատվին՝ Contagious Interview։
Կոնկրետ դեպք այս ամառից. Smello նախագծի Python ծրագրավորողին մի փոքր crypto ստարտափ հրավիրել էր lead engineer դիրքի համար։ Թեստային առաջադրանքն էր՝ կլոնավորել ռեպոզիտորիա և գործարկել npm install։ Նա նախ կարդացել է կոդը և package.json-ում գտել է prepare սկրիպտ, որը npm-ն ինքնաբերաբար գործարկում է կախվածությունների տեղադրումից հետո։ Այն ներբեռնում էր թեստային կոդի տեսքով քողարկված ֆայլ, կտոր առ կտոր հավաքում էր արտաքին սերվերի հասցեն, միանում էր դրան և բացում հեռակա մուտք դեպի իր համակարգիչը։ Նա չի գործարկել այն, ուստի ոչինչ չի պատահել։ Շատերը ուշադիր չէին կարդա։
Երկրորդ սխեման ուղղված է հակառակ կողմ՝ ռեկրուտերներին։ Ինչ-որ մեկը դիմում է աշխատանքի՝ ձևանալով մեկ ուրիշը, video call-ի ժամանակ օգտագործելով deepfake։ Երբեմն դա անմեղ բան է. ուժեղ ինժեները հարցազրույցին նստում է ընկերոջ փոխարեն, և ընկերությունը վճարում է աշխատակցի համար, ով չի կարող կատարել աշխատանքը։ Երբեմն նպատակը արդյունաբերական լրտեսության համար ինքնությունը թաքցնելն է։ Gartner-ի զեկույցի համաձայն՝ 2028 թվականին հարցազրույցի յուրաքանչյուր չորրորդ թեկնածուն կարող է լինել կեղծ։ Gartner-ի ավագ հետազոտողն ասում է ուղիղ. այս սխեմաները ընկերությունների համար ստեղծում են կիբեռ ռիսկեր, որոնք կարող են շատ ավելի վատ լինել, քան սովորական վատ վարձույթը։
Ինչու է դժվար բացահայտել
Անվտանգության մասնագետ Դեյվիդ Մոչադլոն հայտնել է, որ մեկ ամսվա ընթացքում հարցազրույց է վարել երկու ծրագրավորողների հետ, ովքեր ի վերջո եղել են համոզիչ deepfake-ներ։ Մեկը ուներ ակտիվ LinkedIn պրոֆիլ, և նույնիսկ իր սերբական համալսարանական տվյալները հնարավոր էր հաստատել։ Կասկածը հարուցեց ասիական ուժեղ առոգանությունը՝ Լեհաստանից մասնագետի փնտրման ժամանակ, և video call-ի վրա տեսողական արտեֆակտները։ Նրա միտքն արժե կրկնել. եթե մասնագետը, ով գիտի, թե ինչի են նման deepfake-երը, գրեթե բաց է թողել դրանք, սովորական հավաքագրման ղեկավարն ունի ավելի քիչ հնարավորություն։ Ինչ-որ տեղ հնարքն արդեն աշխատել է, և ոչ ոք դրա մասին գրառում չի արել։
Unit 42-ը նշում է, որ այսօրվա կեղծիքներն դեռ ունեն բավարար սահմանափակումներ՝ բացահայտվելու համար։ Բայց տեխնոլոգիան արագ է զարգանում, ուստի այդ սահմանափակումները կնվազեն։
Ինչ անել դեռ այս ամսում
- Ստուգեք պրոֆիլը մինչ զանգը։ Socure ինքնության հաստատման ընկերությունը թվարկում է կեղծ դիմորդների կրկնվող նշանները՝ վերջերս ստեղծված էլ. հասցե, հայտարարված գտնվելու վայրին չհամապատասխանող հեռախոսահամար, և կրթություն, որը հնարավոր չէ հաստատել։ Նրանք նաև նկատել են օգտակար էֆեկտ. պարզապես նախազգուշացումը, որ փաստաթղթերը կստուգվեն, ստիպում է շատ կեղծիքների ինքնաբերաբար անհետանալ։
- Video հարցազրույցներին ավելացրեք շարժման ստուգումներ։ Նյու Յորքի համալսարանի GOTCHA կանոնները խնդրում են թեկնածուին կատարել այնպիսի բան տեսախցիկի առջև, ինչը գեներատորների համար դժվար է. շրջել գլուխը, ձեռքով ծածկել դեմքի մի մասը, հագնել արևային ակնոց։ Թեստերում այն բացահայտել է deepfake-երը գրեթե 89% դեպքերում։ Մոչադլոն ճիշտ այս հնարքներն էր օգտագործում։
- Վերապատրաստեք նրանց, ովքեր վարում են հարցազրույցները։ Աուդիո և video-ի ասինխրոն, աչքերի անբնական շարժում, գլխի կամ դեմքի տարօրինակ շարժում. սրանք սովորելի նշաններ են, ոչ թե կախարդանք։
- Երբեք չգործարկեք անծանոթի կոդը աշխատանքային մեքենայի վրա։ Եթե ձեր թիմը տալիս է տեխնիկական թեստային առաջադրանքներ, նախ կարդացեք ռեպոզիտորիան և ցանկացած բան գործարկեք միայն մեկուսացված վիրտուալ մեքենայում։ Microsoft-ը խորհուրդ է տալիս վերանայել ռեպոզիտորիայի պարունակությունը մինչ կախվածությունների տեղադրումը կամ սկրիպտների գործարկումը։ Սա ասեք նաև ձեր աշխատակիցներին. նրանք էլ են ստանում ռեկրուտերների հաղորդագրություններ։
- Օգտագործեք մեկից ավելի ալիք։ Շերտավոր պաշտպանությունը նշանակում է ինքնության հաստատում, փաստաթղթերի ստուգում և կապի մի քանի անկախ փուլ։ Cisco-ն, McKinsey-ը և Google-ը վերադարձրել են դեմ առ դեմ հարցազրույցները ընտրության գործընթաց։
Հետազոտողները մշակում են դետեկտորներ. Clarkson համալսարանում հայացքի օրինաչափության վերլուծությունը ցույց տվեց 80%-ից ավելի ճշգրտություն 47 կամավորների հետ, իսկ Buffalo համալսարանի թիմը ռեկրուտերի էկրանին փայլուն պատկեր էր հայտնվում՝ փնտրելով դրա արտացոլումը թեկնածուի եղջերաթաղանթում, թեև այս թեստն ընդամենը երկու մարդու հետ էր անցկացվել և հանդիսանում է սկզբունքի ցուցադրում, ոչ թե պատրաստի արտադրանք։ Հավանական է, որ չլինի մեկ ունիվերսալ դետեկտոր։ Փոքր ընկերության համար պաշտպանությունը ընթացակարգային է. ստուգեք, ստուգեք փաստաթղթերը, հանդիպեք մարդկանց, և ընդունեք, որ սահուն video զանգն ապացուցում է ավելի քիչ, քան նախկինում։
ԱղբյուրԳրված է Habr-ի նյութի հիման վրա։ Բնօրինակը՝ Отличи меня, если сможешь! Как дипфейки меняют наем в ИТ (и не только) ↗